币圈界报道:

Coldcard 固件更新修复长期种子生成缺陷,资金被盗争议持续发酵

多家媒体披露 Coldcard 针对 Mk4、Mk5 及 Q 型设备发布的固件版本 5.6.1 与 1.5.1Q,旨在解决自 2021 年 3 月起引入的种子生成机制漏洞。

核心漏洞追溯至2021年固件变更,影响范围逐步明确

该问题源于版本 4.0.1 的一次更新,导致旧款 Mk2/Mk3 设备生成的种子熵值降至约 40 位,显著降低安全性。新型号受影响程度较轻,但依然存在风险。

更新强制用户在创建新钱包时主动提供熵源,如按键操作、掷骰或抛硬币,以确保种子具备足够随机性。

此外,此次固件还修复了交易签名异常及备份流程中的多个潜在错误。

媒体报道呈现关键分歧:资金流失尚未定论

1. 漏洞利用后果尚无官方确认

crypto.news(2026年8月20日 19:05)援引内部消息指出,攻击者已利用此漏洞从受影响钱包中窃取约 1,816 枚比特币,价值介于 1.14 至 1.16 亿美元。

CryptoBriefing(2026年8月21日 13:03)则强调,目前缺乏链上转账记录或 Coinkite 官方声明,无法确认资金是否实际被转移,主张应等待正式披露。

2. 漏洞利用时间窗口存在不同解读

Coldcard 在 8 月 20 日公告中说明,紧急修复于 7 月 31 日完成,并经过三周安全审查后发布新版固件。

据 crypto.news 报道,攻击行为始于 7 月 30 日,而 Coinkite 的热修复虽在次日上线,但已有大量资产被非法提取。

CryptoBriefing 未采信该时间线,指出需官方报告证实是否存在主动攻击行为,否则不应默认漏洞已被利用。

当前共识:迁移为首要应对措施,金额数据待核实

所有相关方均认可固件升级与熵增强机制为必要举措。受影响用户被强烈建议立即创建新钱包并迁移资产,避免重复使用旧种子。

在 Coinkite 发布完整事件报告或链上数据分析前,1.14 亿美元/1,816 BTC 的损失金额仍属推测,不应视为事实结论。